VMware做安全,让谁坐不住了?

来源 :中国计算机报 | 被引量 : 0次 | 上传用户:bluelink
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  VMware对安全做出的最大贡献在于,让人们明白在SDDC中,必须以软件定义为前提,以SDN技术为依托,才能实现整个架构的动态安全保护。
  云计算时代,企业的安全要如何保证?在回答这一问题前,首先要了解进入云计算时代,企业安全到底发生了什么样的变化,遇到了什么样的新挑战。数据不仅来自企业内部的数据中心,而是分散在各处,甚至更多地来自于移动终端设备、社交网络等。企业的安全边界正变得模糊。以前,依据这一边界建立的被动防御型安全策略和措施已经失效。那么,今天的企业安全要从何做起呢?“从架构做起。”VMware大中华区首席技术官李刚表示。
  安全应得到更多重视
  VMware委托经济学人智库(EIU)对亚太地区的企业高管就网络安全投资与保护这一主题进行了调研,在被访问的461位高管中,有128位来自中国。
  调研显示,负责企业运营的CEO/CFO与负责IT和安全运维的CIO/CSO虽然都意识到企业安全正面临严峻挑战,网络攻击近在眼前,但是在应对安全问题的态度和做法上存在分歧,在有些方面分歧甚至十分严重。
  虽然21.8%的CEO/CFO与22%的CIO/CSO都认为,企业在未来一年内将遭受严重的网络攻击,可能对企业的业务造成重大损害,比如失去客户信任,知识产权受损等,但是在预测未来两年内的安全预算有何变化时,77%的CIO/CSO认为应该增加对安全的投入,而只有37%的CEO/CFO持相同观点,差距很大。
  另外,38%的CIO/CSO认为,应该将网络安全当作企业的头等大事,而持此观点的CEO/CFO只有区区4%。两类高管在对待安全这个问题上存在如此严重的分歧,肯定会影响企业对网络安全的投入,在建立一个先进、高效、全面的安全体系架构的过程中很可能会遭受挫折,甚至失败。
  调研发现,中国的受访者与亚太其他地区的受访者在很多方面也有不同,比如中国的企业高管尤其注重企业内部通信和知识产权的保护;中国的业务主管和IT主管在安全投入方面存在的分歧更大;仅有6%的中国高管认为,企业在未来90天内会遭受网络黑客的攻击,这一比例只有亚太其他地区企业高管的四分之一。中国企业的高管普遍更重视业务的发展和收益。中国企业应该进一步提高安全防范意识,重新调整和优化安全布局和战略,以更加主动、智能化的方式化解安全威胁。
  基于边界的网络安全保护已经被证明是无效的,企业应该建立一个有组织的系统性安全框架。如今,虚拟化已经成为覆盖计算、存储、网络、云和各种设备的最通用的基础架构层,安全也应该融入其中,并渗透到企业IT整体架构的各个层面。
  李刚表示:“在传统的安全架构中,安全性与灵活性是一对矛盾,有时为了保证安全性,就必须在业务的灵活性上做出妥协。而今天,从整体架构的角度制定安全战略,就是要实现安全性与灵活性的平衡。而保证架构的安全,就要采用软件定义的方式。软件不仅能重新定义计算、存储和网络,也能重新定义安全。”
  虚拟机是最小安全单元
  软件定义IT,这一说法人们已经耳熟能详。VMware提出的架构安全策略的切入点就是软件定义网络(SDN)。在这方面,VMware的代表作就是NSX,一个网络虚拟化平台。
  众所周知,VMware是一个虚拟化和云基础设施提供商。VMware的目标是打造一个全新的软件定义数据中心(SDDC)架构。在SDDC中,包括计算、存储、网络等在内的所有基础设施组件都是虚拟化的,由软件定义的。与之相适应,VMware做到了以虚拟机(VM)为安全保护的最小单元,并以此为基础实施架构的全面保护。
  与传统的基于物理架构和设备实施的安全战略不同,在SDDC中,VM是安全保护的最小单元,VM一启动,与之相应的安全保护层也就开始发挥作用。VM移动到哪里,安全策略也就随之移动到哪里,而不像传统的硬件安全设备,安全策略是与设备绑定的,不能移动。
  VMware软件定义数据中心产品品牌总监林世伟介绍说:“一个具有一定规模的企业,其安全策略通常有上万条。如何让这些安全策略都能充分发挥作用是一个难题。借助SDN技术,我们把安全策略建立在虚拟网络层上,VM的安全防护层会清洗虚拟网络层上所有流经的数据,从而提高安全防御的效率。”
  VMware NSX通过隔离VMware vSphere基础设施的各种组件,引入安全微分段的概念,在网络虚拟化层上又新增了一层安全保护。与旁路虚拟化防火墙可能造成性能的瓶颈相比,VMware NSX构建的虚拟分布式防火墙,以VM为单位,当数据经过VM时,就同时完成了数据清洗工作,而不用像旁路虚拟化防火墙那样要集中进行清洗,从而消除了性能瓶颈。NSX提供的新的虚拟分布式防火墙的能力已经超越了VMware vSphere服务器现有的vShield功能。VMware NSX可以过滤任何在超级管理器中来往的流量。VMware利用NSX虚拟分布式防火墙的可扩展性,在虚拟机之间创建零信任安全。这一安全策略也可以在同一逻辑的Layer 2广播网络上的主机之间创建。
  我们不能简单地把NSX理解为一个安全产品,它其实是一个平台,允许其他安全厂商的产品与之对接,从而支持外部网络和安全生态系统服务。NSX提供工具用于集中部署第三方防火墙、反恶意软件、漏洞管理、数据丢失保护和入侵检测等安全产品。VMware倾向于通过开放的API,让更多的合作伙伴加入到NSX的生态系统中。李刚介绍说,实际上NSX已经与国内许多安全厂商的产品实现了对接。
  VMware公司2015年公布的一份数据显示,NSX的销售量与日俱增,而购买NSX的多是大型企业客户。这些客户很多都将NSX定位为一项新的网络安全技术。因为NSX可以有效防止那些获得网络部分访问权限的攻击者在网络内部的活动。
  李刚表示:“安全其实是最忌讳变化的。但是现在,变化是一种常态。只有利用软件定义技术,才能实现安全与灵活性的平衡,实现动态、高效和更细粒度的安全保护。”   软件定义是前提
  VMware对安全做出的最大贡献在于,让人们明白在SDDC中,必须以软件定义为前提,以SDN技术为依托,才能实现整个架构的动态安全保护。
  VMware并没有推出一个所谓的安全产品,而是在其SDN产品NSX中融入了软件定义安全的思想,以VM为基础构建最基本的安全保护单元。
  2012年,VMware收购了SDN厂商Nicira。2013年,在Nicira产品的基础上,VMware正式推出虚拟化的网络和安全软件产品NSX。NSX刚推出时,人们更多地关注其软件定义网络的属性。现在,随着SDN技术的进一步普及,以及企业用户对安全的需求越来越迫切,NSX在安全方面的潜力才得以更充分的展现。
  最初,VMware刚推出服务器虚拟化技术时,很多人认为VMware要和所有服务器设备提供商做对。而实际的结果是,VMware与所有服务器厂商成了最亲密的合作伙伴,服务器虚拟化如今已大行其道。从服务器虚拟化到软件定义存储VMware VSAN的推出,从网络虚拟化NSX到软件定义安全,VMware每次进入一个新的技术领域时,都会让这个领域的某些厂商提高警觉,VMware是不是要来抢饭碗?
  其实,在云的世界里,合作大于竞争。VMware涉足安全,更多地还是从软件定义数据中心架构的角度,希望改变传统的被动防御的安全思维,建立以VM为基础的一种新型安全理念。VMware倡导的架构安全,其重要的前提是软件定义。
  VMware提供的是一个可以实现动态安全保护的平台,就像NSX,其重点不在于这个平台本身能提供多少安全的功能,而是如何更好地支持其他安全厂商在SDDC平台上实现创新。
  前不久,VMware刚刚宣布收购一家美国的初创公司Arkin,这被认为是VMware强化NSX的新举措。Arkin的软件可以让企业追踪虚拟化环境和物理环境中的传输流量和安全问题。VMware有计划将Arkin与自己的vRealize Suite云管理工具套件进行集成,增强其网络虚拟化的功能。Arkin可以简化NSX的规划和运营,将NSX迅速扩展到数千个应用。对于越来越关注网络和安全的VMware来说,Arkin弥补了其产品短板,有助于提升NSX的网络安全性,实现分布式防火墙群组和策略的自动创建。
  如今,VMware将自己定位为云基础架构和移动商务厂商。除了针对SDDC环境提供更有效的安全保护以外,VMware也在移动安全保护方面下了很多功夫。
  VMware曾经以15.4亿美元收购了私人控股的移动安全公司AirWatch,以满足企业日益增长的移动安全需求,确保员工使用的智能手机和平板电脑安全可靠。
  最新的消息是,今年7月,VMware宣布5家世界领先的云访问安全代理(CASB)公司加入了移动安全联盟,包括Blue Coat Systems、CloudLock、NetsKope、Palo Alto Networks和Skyhigh Networks。它们的加盟大大提升了安全行业领导者对VMware AirWatch Enterprise Mobility Management平台(EMM)平台的支持力度,以便共同应对移动和云安全领域的新挑战。VMware计划以Workspace ONE平台为依托,与CASB合作伙伴推出联合的解决方案,自云端为各种应用和设备提供安全性、可视性和可控性,并确保数字化工作场所的正常运行。
  李刚总结说:“如果企业不能拥有横跨计算、网络、存储、云等各个层面的普适性的IT架构安全方案,黑客很可能有机可乘。只有采用可确保整个架构安全的软件定义IT的方式,才能让企业在安全的前提下获得业务成功所需要的灵活性。”
其他文献
北京丰瑞祥信息技术有限公司(简称丰瑞祥)专注于金融支付领域业务发展,目前已经为80多家第三方支付机构提供预付卡系统、收单系统和网络支付系统等解决方案,同时还为它们提供风控反洗钱系统和备付金核验系统等增值服务。丰瑞祥的服务涉及支付企业规划咨询、解决方案设计和实施和系统运维外包等领域,为客户提供整套的服务。  丰瑞祥旗下的各个软件平台解决方案均拥有自主知识产权,技术团队由经验丰富的技术专家组成,研发的
数之联在构建大数据平台时,首要考虑的是不对机构的传统数据架构做较大变革、不耗费企业过多的人力精力,充分考虑大数据背景下企业对数据收集、数据存储、数据分析、数据管理、数据安全等功能性需求,从而实现大数据平台的上手即用、方便快捷,省去企业探索使用大数据技术时带来的巨大人力时间消耗,快速帮助机构增值数据价值。  大数据是基于多源异构、跨域关联的海量数据分析所产生的决策流程、商业模式、科学范式、生活方式和
随着云计算、大数据、移动互联网等新兴技术的快速兴起,安全威胁和安全挑战也越来越突出。面对这样的形势,信息安全产业应该何去何从?在2015第十六届中国信息安全大会上,众多嘉宾围绕如何使信息安全迈向下一代进行了深入讨论,他们认为,“主动”与“智能”,正在成为下一代安全的关键词。  “信息技术已经如此深入到我们的社会、我们的企业、我们的家庭和每一个人的方方面面,我们再也不能用虚拟空间或者虚拟社会来轻描淡
随着云计算、大数据、物联网等新技术的快速发展,科华恒盛坚持以创新推动转型,与数据中心领域的合作伙伴和用户深入开展合作,旨在形成三方共赢局面,从技术和管理上提高设备、能源的使用效率,减少不必要的损耗,以实际行动来推动各领域信息化建设,助力政府和企业等用户实现可持续发展。  随着数据量爆炸式增长,大数据时代下的IDC数据中心在政府、金融和通信等行业的地位和作用正呈现出前所未有的重要性。但蓬勃发展的大数
作为主流服务器处理器,它的问世不仅意味着企业应用从此迈向14nm,更重要的是云计算部署进入到下一个处理器阶段。  近日,英特尔在旧金山首发全球第一款14nm至强E5处理器——E5-2600 v4产品,并同时发布了两个采用NVMe协议的SSD数据中心固态盘 P3320/P3520和D3700/D3600产品系列。  作为全球主流服务器处理器,E5的制程更迭本来是一件大事,但是发布活动中14nm已不是
2016年6月21日,神州信息旗下企业——神州数码融信软件有限公司在京举办“新一代分布式银行核心系统”媒体见面会,重点分享了基于ModelB@nk4.0架构,采用自有分布式技术平台Sm@rtGalaxy自主研发的三款新产品,包括“新一代分布式银行核心系统”、“互联网金融平台”和“互联网开放平台”。  快、灵活、更有创造力  “在‘互联网 ’时代,银行需要一个更快、更灵活、更有创造力的核心系统”,神
传统的企业数据中心正在发生快速演变,尤其是企业对数字化转型的迫切需求和云计算的普及推动了超高密度数据中心的兴起。这时,企业希望数据中心能够更加敏捷,能够应对数据传输量的爆发式增长、保证信息数据的可靠传输、有利于更加便捷地升级、有效应对能源消耗问题,以及减少运营成本等。新需求的增加,让管理者在构建数据中心网络架构时,对于如何选择合适的布线解决方案颇费脑筋。  未来,数据中心的需求主要存在于三个方面:
“‘互联网 ’”时代,大数据深刻影响着社会经济发展的方方面面,大数据建设离不开高性能的数据库软件,这也是我国从国家战略层面高度重视的关键点。目前我国数据库市场上,以IBM、Oracle、EMC三大IT巨头构成的数据库系统还处于主导地位。可喜的是,乘着大数据的东风,国产数据库产品正如雨后春笋般成长。”星瑞格软件有限公司总经理林俊仁表示。  数据库国产新品强势登场  6月28日,福建省电子信息产业集团
本报讯 3月7日,互联网名称与数字地址分配机构(ICANN)第三届高级别政府会议在摩洛哥马拉喀什举行。会议由摩洛哥工业、贸易、投资和数字经济部长兼大会主席穆雷·埃拉拉米主持。  会议围绕互联网号码分配机构(IANA)职能监管权移交结果、加强ICANN问责制和政府在ICANN新架构中的作用、通用顶级域和公共政策、ICANN与发展中国家能力建设等议题进行了交流。  工业和信息化部总工程师张峰率团出席会
办公体系复杂,敏感数据不好控制;终端多种多样,数据迁移隐患丛生;系统安全漏洞,员工有意或疏忽泄密……信息化时代正在发生翻天覆地的变化。大数据、云计算、物联网、移动互联网等各种新兴技术让信息安全变得更加复杂。同时,新的威胁和挑战也开启了安全厂商信息安全防护的新思路、新变革。  厦门天锐科技有限公司(以下简称天锐科技)总部位于美丽的海滨城市厦门,下设各省市分支机构,拥有覆盖全国的渠道和售后服务体系。作